Olá!,
As políticas restritas dos grupos não fundirão… Eu significo, se você cria diverso GPOs que contem ajustes restritos dos grupos para controlar o mesmo grupo local, o último GPO aplicado overwrites o que o precedentes fizeram.
De fato, uma força restrita da política do grupo o índice de um grupo local a combinar exatamente o que seja feito explicitamente no GPO, nada mais, nada menos.
Assim se você quer realmente usar grupos restritos para alcangar seu objetivo você deve assegurar-se de que para um grupo local específico somente UM GPO se aplique em cada usuário e que força de GPO o índice inteiro do grupo local.
Você pode usar diversos grupos restritos GPO para controlar diversos grupos locais até que 2 dos estes GPOs nunca actuem um o mesmo grupo local.
Se eu compreendi bem seu caso que você quer alguns grupos globais específicos ser membro da dependência do grupo local do Admin da posição, o outro grupo global específico se o usuário é o membro do “do grupo dos computadores dos usuários DB”…
Em minha opinião isto parece impossível de obter por uma maneira razoável using grupos restritos, porque você seria força para ter um GPO para cada combinação de posição e de classe do usuário.
E mais classes do usuário você tem menos que é possível porque o número de combinações é exponencial.
Em minha opinião, somente scripting pode dar-lhe uma boa solução. Deixar-nos imaginar isso:
1) você tem um primeiro GPO conter um certificado startup que remova todos os grupos globais nos “administradores” e adicione o grupo global dos admins incorporados somente.
2) você tem uns outros GPO conter um certificado startup que adicionem o grupo global dos admins da cidade na dependência do grupo local dos “administradores” do local do ANÚNCIO (exemplo: um GPO por o local do ANÚNCIO ou somente um GPO mas com a dependência do certificado actuando diferentemente do local do ANÚNCIO).
3) você tem um terceiro GPO que adicione do “o grupo global dos admins DB” ao grupo local dos “administradores”.
4) você tem um quarto GPO que adicione da “o grupo global dos admins correia fotorreceptora” ao grupo local dos “administradores”.
Então você faz coisas na prioridade de GPO de modo que o primeiro GPO seja aplicado no início.
Para o terceiro GPO você usa o grupo que filtra para aplicar GPO somente se o usuário é membro do “de usuários DB”
Para o quarto GPO você usa o grupo que filtra para aplicar GPO somente se o usuário é membro de “web server”
A ordem de aplicação entre ò, ó e ô GPOs não é importante porque estes certificados adicionam somente membros novos em “administradores” e não removem nada
Uma outra maneira é ter um certificado original que faça testes das sociedades e actue diferentemente dependência da sociedade do usuário. Isto simplifica a estrutura de GPO mas faz o certificado mais complicado.
O problema se você usa scripting é que “os certificados startup” funcionam somente uma vez na partida do usuário. Assim as mudanças em grupos dos “administradores” somente aplicar-se-ão ou reaplicar-se-ão na repartição.
Ter um bom dia.